Safari voor Windows: zes lekken op eerste dag
Door Mick de Neeve, dinsdag 12 juni 2007 23:01
Bron: Redactie Tweakers.net, Submitter: aliencowfarm, Views: 15.426
'Apple-technici ontwierpen Safari om vanaf dag één veilig te zijn', aldus Apple. Hackers namen de uitdaging aan en vonden zes gaten in diens nieuwe Windows-browser. Twee lijken geschikt voor remote execution.
leeuwensafari Een van de laatstgenoemde bugs werd door Thor Larholm ontdekt, en die plaatste een gedetailleerd overzicht van het probleem op zijn website. Daaruit blijkt dat het om een zogeheten command injection vulnerability gaat. Handlers voor het url-protocol werken onder Windows met commandline-argumenten, en blijkbaar hebben Apples technici verzuimd om deze fatsoenlijk te valideren. Het resultaat is dat er via een bezoekje aan een speciaal in elkaar gezette website kwaadaardige code kan worden gedraaid.
Securityonderzoeker Aviv Raff besloot ook een testritje met Apple's browser te maken, en meldt dat hij al na enkele minuten een 'fijne crash' mocht beleven. Raff vermoedt exploiteerbaarheid, maar onderzoekt dit nog. Ook Dave Maynor - grote afwezige tijdens de in het water gevallen 'Macbook-hack-demonstratie' vorig najaar - meldde zich aan voor de jacht en stuitte op hetzelfde probleem als collega Raff. Volgens Maynor leent het bewuste lek zich net als de door Larholm ontdekte fout voor het uitvoeren van code op afstand. Daarnaast vond hij vier bugs die volgens hem uitgebuit kunnen worden om ddos-aanvallen uit te voeren.
Hoewel de Windows-versie van Safari in het bètastadium verkeert en er dus enige bugs verwacht mogen worden, voorspelt het feit dat de lekken in een tijdspanne van slechts twee uur werden gevonden, weinig goeds voor de entree van de browser op het Windows-platform, zo merkt Scott Gilbertson van Wired op. Volgens Gilbertson kan de schuld bij de door Larholm blootgelegde kwetsbaarheid - die als de meest ernstige mag worden beschouwd - niet geheel bij Apple worden gelegd. Larholm zou daarbij namelijk dankbaar gebruik hebben gemaakt van zwakheden in Windows. Niettemin treft Apple wel de meeste blaam voor het niet goed valideren van url-argumenten voordat deze naar de commandline worden doorgepompt, zo meent Gilbertson.
Gebruikers van Engelstalige versies van Safari die hun regionale instellingen op een niet-Engelstalige land hebben staan, blijken ook last van crashes te hebben, zo meldt The Register. Daarnaast zouden er gebruikers op problemen met de integratie met iTunes zijn gestuit. Volgens een van de klagers is de browser verkeerd gelabeld: het zou niet om een bèta gaan, maar om een 'pre-alpha'.
Klik om te vergroten...